top of page
Rechercher

CertiGhost (CVE-2026-54121) - from User to Domain Controller

  • Photo du rédacteur: Loïc Castel
    Loïc Castel
  • 31 juil.
  • 3 min de lecture

Ce qu'il faut retenir

Fin juillet 2026, les chercheurs Aniq Fakhrul (@aniqfakhrul) et Muhammad Ali (@h0j3n) ont publié le writeup et un PoC (Proof of Concept) fonctionnel de CertiGhost (CVE-2026-54121), une faille d'Active Directory Certificate Services (AD CS).


Un simple compte de domaine, sans aucun privilège, suffit à obtenir un certificat au nom d'un Domain Controller et à compromettre tout le domaine. Score CVSS 8,8 (improper authorization). Microsoft a corrigé la faille au Patch Tuesday du 14 juillet 2026, dix jours avant la divulgation publique.


Logo de CertiGhost imaginé par Safercy, généré par Google Gemini
Logo de CertiGhost imaginé par Safercy, généré par Google Gemini

Si vous exploitez une PKI Microsoft interne (Enterprise CA), partez du principe que vous êtes concernés : la faille touche Windows Server 2012 à 2025 (Server Core inclus) et Windows 10 1607/1809.


Aucune exploitation in the wild confirmée à ce jour, mais le PoC est public et l'exploitation peut être faite via une simple commande depuis un accès au contrôleur de domaine (comprendre : accès interne au réseau de l'organisation).


Comment ça marche

La faille abuse d'un fallback d'enrollment AD CS appelé chase. Quand la CA doit résoudre une identité à distance, deux attributs de la requête, fournis par le requérant, pilotent le comportement :

  • cdc : quel serveur la CA doit contacter,

  • rmd : quel objet annuaire résoudre.


Avant le patch, la CA ne vérifiait pas que l'hôte cdc était un vrai Domain Controller. La chaîne d'attaque :

  1. Créer un compte machine (trivial sous ms-DS-MachineAccountQuota = 10 par défaut).

  2. Monter des listeners rogue LDAP (389) et SMB/LSA (445).

  3. Envoyer une requête de certificat avec cdc pointant vers l'hôte rogue et rmd vers le compte machine du DC ciblé.

  4. La CA « chase » vers l'attaquant, qui renvoie l'identité du DC → certificat DC émis.

  5. PKINIT avec le .pfx du DC → TGT + NT hash du DC.

  6. DCSync → secret krbtgt → Golden Tickets → compromission totale de la forêt.


Le PoC (aniqfakhrul/CVE-2026-54121) automatise toute la chaîne, y compris contre une CA hébergée sur un DC.


Démonstration

Le PoC (Proof of Concept) a été exécuté par Safercy dans un souci de démonstration, sur un Windows Server 2019 fraîchement installé avec entreprise CA n'ayant pas reçu le correctif du 14 Juillet 2026.


Un utilisateur lambda du domaine sans droit spécifique a été utilisé :

Capture des droits de l'utilisateur qui va exécuter le Proof of Concept
Capture des droits de l'utilisateur qui va exécuter le Proof of Concept

Nos équipes ont réalisé une vidéo démontrant son utilisation :


Proof of Concept, en vidéo, depuis une machine à distance ayant un accès au contrôleur de domaine vulnérable
Proof of Concept, en vidéo, depuis une machine à distance ayant un accès au contrôleur de domaine vulnérable

Ce que vous devez faire pour vous protéger

Tout de suite :

  • Déployer les mises à jour Microsoft du 14 juillet 2026 sur tout serveur Enterprise CA. Le fix ajoute la validation CRequestInstance::_ValidateChaseTargetIsDC côté CA.

  • Si le patch doit attendre, désactiver le chase vulnérable. Attention : ce workaround n'a été validé par les chercheurs qu'en lab, pas sur une CA de production, et il casse l'enrôlement cross-domain / cross-forest qui en dépend. À tester sur une CA de staging avant tout déploiement :

certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force

Dans la foulée :

  • Abaisser ms-DS-MachineAccountQuota à 0 et déléguer les jonctions machine.

  • Traiter la CA comme un asset Tier 0 (même patch cycle, monitoring et accès que les DC).

  • Activer le certificate request logging et le router vers le SIEM.


Détection

Aucun indicateur de compromission statique n'a été publié : l'attaque manipule de l'enrôlement légitime.


Ci-dessous, une liste d'événements à superviser :

  • Requêtes de certificat portant les attributs cdc / rmd (signal le plus direct).

  • Requêtes LDAP ciblant des comptes machine DC depuis des hôtes inhabituels.

  • PKINIT depuis un hôte non-DC corrélé à un certificat récemment émis.

  • Étape finale DCSync (replication of directory services).


Comment Safercy peut aider

  • Détection des fuites (SaferFind) : Certighost a besoin d’identifiants nous, nous surveillons en continu si vos identifiants circulent dans les flux d'infostealers et sur les forums criminels, Lien : https://www.safercy.com/saferfind-cti-dark-web-monitoring

  • Réponse à incident (IR) : si un accès non autorisé est suspecté, nous intervenons pour qualifier la compromission, éradiquer la persistance et restaurer un état sain. Lien : https://www.safercy.com/reponse-a-incident

  • Pentest : nous testons concrètement l'exposition de votre infrastructure AD CS et la robustesse de votre chaîne de confiance PKI (abus du chase cdc/rmd, escalade vers le Domain Controller), ainsi que la ségrégation Tier 0 de vos CA, avant que quelqu'un d'autre ne le fasse. Lien : https://www.safercy.com/pentest-tests-d-intrusion


Article rédigé par Matéo DEFIEF - Pentester chez Safercy


Références

 
 

Posts récents

Voir tout
bottom of page